Linux erweiterung

In IBM® Cloud Logs können Sie die Erweiterung Linux verwenden, um Einblicke in Ihre Linux Umgebungsprotokolle zu erhalten.

Linux ist ein Unix-ähnliches, quelloffenes und von der Gemeinschaft entwickeltes Betriebssystem (OS) für Computer, Server, Großrechner, mobile und eingebettete Geräte. Es wird von fast allen wichtigen Computerplattformen unterstützt, einschließlich x86, ARM und SPARC, was es zu einem der am meisten unterstützten Betriebssysteme macht.

Der Befehl Linux ist ein Dienstprogramm des Betriebssystems Linux. Alle grundlegenden und fortgeschrittenen Aufgaben können durch die Ausführung von Befehlen erledigt werden. Die Befehle werden auf dem Terminal Linux ausgeführt. Das Terminal ist eine Befehlszeilenschnittstelle zur Interaktion mit dem System. Bei den Befehlen in Linux wird zwischen Groß- und Kleinschreibung unterschieden.

Vorbereitende Schritte

Mit dieser Erweiterung können Sie Warnungen für das Verhalten von Linux erstellen, die auf Sicherheitsprobleme hinweisen könnten.

Wenn Sie die Erweiterung einsetzen, müssen Sie diese auswählen:

  • applicationName: Der Anwendungsname ist die Umgebung, die Protokolle erstellt und an IBM Cloud Logs sendet.
  • subsystemName: Der Name des Subsystems ist der Dienst oder die Anwendung, die Protokolle erstellt und an IBM Cloud Logs sendet.

Was diese Erweiterung leistet

Diese Erweiterung umfasst ein oder mehrere Elemente.

Bei der Bereitstellung der Erweiterung enthaltene Elemente
Enthält Zahl
Alerts 16
Dashboards 0
Aufbereitungen 0
Ereignisse zu Metriken 0
Rules 1
Ansichten 0

Vergewissern Sie sich vor der Bereitstellung dieser Erweiterung, dass die Bereitstellung der Erweiterung nicht dazu führt, dass Sie die Grenzwerte für Ihre IBM Cloud Logs-Instanz überschreiten. Wenn die Bereitstellung der Erweiterung zu einer Überschreitung der Grenzwerte führt, schlägt die Bereitstellung fehl.

Erweiterung bereitstellen

Sie können diese Erweiterung in jeder IBM Cloud Logs Instanz einsetzen, die Linux Protokolle sammelt. Diese Erweiterung enthält eine Reihe von vorkonfigurierten Ressourcen, die Ihnen helfen, potenzielle Sicherheitsprobleme zu überwachen.

Weitere Informationen zur Bereitstellung der Erweiterung finden Sie unter Bereitstellen, Verwalten und Entfernen von IBM Cloud Logs Erweiterungen.

Überprüfen Sie nach der Bereitstellung, ob die Erweiterungskonfiguration Daten so verarbeitet, dass sie mit der TCO-Konfiguration Ihrer IBM Cloud Logs-Instanz übereinstimmt. Warnmeldungen, Dashboards und Ereignisse zu Metriken sind Funktionen, die für Daten verfügbar sind, die über die Analysieren und per Alert warnen und die Prioritätserkenntnisse Datenpipelines verarbeitet werden. Vergewissern Sie sich nach der Bereitstellung der Erweiterung, dass die Konfiguration Ihren Anforderungen entspricht. Wenn Sie z. B. TCO-Richtlinien haben, die Daten an die Analysieren und per Alert warnen-Pipeline senden, müssen Sie das von dieser Erweiterung konfigurierte Dashboard so ändern, dass es Analyze- und Alert-Daten anstelle von Prioritätserkenntnisse.

Parsing-Regel

Sie können die mitgelieferte Parsing-Regel zum Parsen und Extrahieren von Protokolldaten verwenden, um sie für die Überwachung und Analyse vorzubereiten.

Die mitgelieferte Parsing-Regel extrahiert den Befehl Linux und den Benutzernamen aus der Protokollnachricht.

Warnungen

Sie können jede der folgenden Ausschreibungen einsetzen:

  • Linux - No Logs From Linux: Dieser Alarm wird ausgelöst, wenn in den letzten 12 Stunden keine Protokolle für Linux im Konto vorhanden sind.
  • Linux - Suspicious SSH Errors Observed: Diese Warnung wird immer dann ausgelöst, wenn verdächtige SSH-/SSHD-Fehlermeldungen angezeigt werden, die auf einen schwerwiegenden oder verdächtigen Fehler hinweisen, der durch Exploit-Versuche verursacht werden könnte.
  • Linux - Anomalous Data Transferred: Diese Warnung wird ausgelöst, wenn innerhalb eines kurzen Zeitintervalls eine anomale Datenübertragung auf einem System Linux mit Befehlszeilentools wie wget, scp, rsync, ftp oder sftp stattfindet.
  • Linux - Action performed on Command History: Dieser Alarm wird immer dann ausgelöst, wenn eine Aktion an der Datei mit der Bash-Befehlshistorie auf einem System Linux durchgeführt wird. Ein Benutzer kann die Befehlshistorie entweder einsehen oder löschen. Für diesen Alarm wurde der Schwellenwert auf 3 Mal in 20 Minuten festgelegt. Sie können diesen Schwellenwert Ihren Anforderungen entsprechend ändern.
  • Linux - Kernel Module Activity Observed: Diese Warnung wird ausgelöst, wenn auf einem System Linux Aktivitäten im Zusammenhang mit Kernel-Modulen wie Laden, Entladen usw. beobachtet werden.
  • Linux - OS Credentials Dumping Attempted: Dieser Alarm wird ausgelöst, wenn jemand versucht, den Inhalt der Dateien /etc/passwd oder /etc/shadow auf einem System Linux einzusehen oder zu dumpen.
  • Linux - SSH Authorized Keys Usage Observed: Dieser Alarm wird ausgelöst, wenn ein Benutzer SSH-autorisierte Schlüssel auf einem Linux System verwendet. SSH-Schlüsselpaare sind zwei kryptografisch sichere Schlüssel, die zur Authentifizierung eines Clients gegenüber einem SSH-Server verwendet werden können. Jedes Schlüsselpaar besteht aus einem öffentlichen Schlüssel und einem privaten Schlüssel.
  • Linux - System Time Changed: Dieser Alarm wird ausgelöst, wenn das Systemdatum und die Uhrzeit geändert werden.
  • Linux - Possible Buffer Overflow Attempt: Dieser Alarm wird ausgelöst, wenn ein böswilliger Akteur einen Pufferüberlauf versucht. Diese Warnung prüft auf 4 gängige Indikatoren für einen Pufferüberlauf.
  • Linux - Data Encoding Observed: Diese Warnung wird ausgelöst, wenn in einem System Linux eine Datenkodierung mit base64 oder execve beobachtet wird.
  • Linux - Ubuntu UFW Firewall Disabled: Dieser Alarm wird ausgelöst, wenn die Ubuntu Firewall deaktiviert ist und sich in einem inaktiven Zustand befindet.
  • Linux - PAM Configuration Modified: Diese Warnung wird ausgelöst, wenn ein Benutzer versucht, Pluggable Authentication Modules (PAM) auf einem Linux Rechner zu ändern. Linux Pluggable Authentication Modules ist eine Reihe von Bibliotheken, die es einem Linux Systemadministrator ermöglichen, Methoden zur Authentifizierung von Benutzern zu konfigurieren. Es bietet eine flexible und zentralisierte Möglichkeit, die Authentifizierungsmethoden für gesicherte Anwendungen zu wechseln, indem Konfigurationsdateien verwendet werden, anstatt den Anwendungscode zu ändern.
  • Linux - Critical Bash Commands Used: Diese Warnung wird ausgelöst, wenn kritische Bash-Befehle wie cat, rm, nc, ncat, netcat, useradd, cryptcat, trap, grep, usw. auf einem Linux Rechner ausgeführt werden.
  • Linux - Reverse Shell Command Executed: Dieser Alarm wird ausgelöst, wenn ein Python oder ein Bash-Reverse-Shell-Befehl in einer Linux Umgebung ausgeführt wird.
  • Linux - Kernal Parameters Configuration File Modified: Diese Warnung wird ausgelöst, wenn ein Benutzer Kernel-Parameter auf einem Linux-System mit dem Befehl sysctl konfiguriert und die Konfigurationsdateien im Verzeichnis /etc/sysctl.d/ ändert.
  • Linux - Possible Password Spraying Attempt: Diese Warnung wird ausgelöst, wenn möglicherweise versucht wird, ein Passwort auszuspionieren. Beim Passwort-Spraying wird ein Passwort (z. B. Password01) oder eine kleine Liste von häufig verwendeten Passwörtern verwendet, die der Komplexitätsrichtlinie der Domäne entsprechen könnten. Anmeldungen werden mit dem Kennwort bei verschiedenen Konten in einem Netzwerk versucht, um Kontosperrungen zu vermeiden, die normalerweise beim Brute-Forcing eines einzelnen Kontos mit vielen Kennwörtern auftreten würden.